iT邦幫忙

1

手機APP打卡抓到AP的MAC與實際MAC不同

mac
  • 分享至 

  • xImage

公司最近有導入鼎X手機打卡APP,是指定WiFi與AP設備的MAC來打卡的。
目前測試發現於Fortigate防火牆上面的AP MAC與在手機上面看到的AP MAC 兩個不一致,造成打卡失敗。
防火牆設定SSID管理:DHCP啟用 / 設備偵測 / 廣播SSID / 廣播抑制 / 隔離主機 有開啟。
其他都是關閉的,請問是否有設定要關閉或打開?

看更多先前的討論...收起先前的討論...
望空 iT邦新手 1 級 ‧ 2025-01-09 11:49:46 檢舉
手機有沒有設定MAC隱藏?
h3786010 iT邦新手 5 級 ‧ 2025-01-09 11:57:27 檢舉
誤解已刪
ming9900 iT邦新手 4 級 ‧ 2025-01-09 13:08:58 檢舉
板主原文:
目前測試發現於Fortigate防火牆上面的AP MAC與在手機上面看到的AP MAC 兩個不一致,造成打卡失敗。

AP的 MAC 不该會變。
打卡失敗的原因,是 AP MAC 變了?
還是如 h3786010 大大所言,是Client 手機的MAC 變了?
個人認知,MAC位置無法跨路由器傳遞,也就是廣播封包只能在同一各LAN傳播
因此假如AP的WLAN 跟 LAN 不是同一個LAN,那麼他的MAC 是無法在兩個LAN互相傳遞
如果限定只能內部LAN打卡,請讓AP採用橋接模式,關閉DHCP,或是看AP怎麼設定讓ARP 協定可以透通
好熊寶 iT邦新手 3 級 ‧ 2025-01-10 12:04:04 檢舉
以下統一回覆:
問題是針對FG上面的AP MAC 與 手機APP看到的AP MAC 不同(不是手機MAC)
確實WLAN與LAN確實是不同網段.. 我是設定訪客用網路去打卡的
尼克 iT邦大師 1 級 ‧ 2025-01-10 13:11:16 檢舉
我是不開放手機打卡,沒辦法控制及資安問題
好奇 手機怎麼用 LAN 去打卡,上 TYPE C 網卡 ? 不走 WLAN ?
一台AP 有幾個 NIC 就有幾個 MAC 位址,有幾個SSID 也對映幾個 MAC 位址
FG 跟 AP 連接透過LAN,對 FG 來說 AP 的MAC 就是那個 LAN 口的 MAC,當然後面因為連階層的通訊,FG會學習到 AP 其他 LAN 口的 MAC,對 FG 來說 其他的 LAN 口過來的其他封包都是不同的路徑,可以做不同的原則管控,WLAN 也是一樣的不然幹嘛裝 FG 呢 ?
好熊寶 iT邦新手 3 級 ‧ 2025-01-10 15:27:26 檢舉
目前是使用WLAN打卡。但算是受限於系統功能,像打卡APP有跟HR整合,我就要提供廠內AP每台的MAC給人資做新增,但這幾台都是唯一一個SSID。
AP是FAP231F
好熊寶 iT邦新手 3 級 ‧ 2025-01-10 15:30:53 檢舉
不對,應該不算是WLAN,但上面也不想要用WLAN去給員工打卡。另尋他法
ming9900 iT邦新手 4 級 ‧ 2025-01-10 22:22:22 檢舉
你的打卡系統限制 AP 的MAC?很怪的限制。

然後AP 的MAC ,在打卡系統和在手機上看到的不同?
這也怪。是因為有跨網段,被L3 換了MAC Address?

要不要抓封包分析一下?
搞不好只是跨網段,所以打卡系統都看到L3 gateway 的MAC address.
mytiny iT邦超人 1 級 ‧ 2025-01-11 18:45:54 檢舉
樓主對Forti無線網路及設備辨識不熟
還是乖乖付錢找SI來解決比較好
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

2 個回答

0
mytiny
iT邦超人 1 級 ‧ 2025-01-09 12:49:23

看一下手機上wifi使用的是
隨機mac還是設備mac
FGT上的設備辨識政策
一定要正確的mac才有用
防火牆政策IP與Mac不可共用
----01/11-------
只要手機無線網卡MAC固定
經FAP-231F丟給FGT來做辨識MAC就可固定
如果不熟架構及運作,
乖乖付錢找SI來解決

AP 的每一個 PORT MAC 都不一樣啊,上照片,WLAN 跟 LAN 也不一樣的
樓主單純這麼接,這麼綁一定不行的
https://ithelp.ithome.com.tw/upload/images/20250110/20097082NSxDH5DaJb.png

這是另外一台的
https://ithelp.ithome.com.tw/upload/images/20250110/20097082zK4zEfMi5A.png

好熊寶 iT邦新手 3 級 ‧ 2025-01-13 08:54:53 檢舉

整體蠻像是發大說的狀況,要再另外針對WLAN的 MAC加入清單作設定。

4

https://ithelp.ithome.com.tw/upload/images/20250109/200014166SkZSEuv5i.jpg

https://ithelp.ithome.com.tw/upload/images/20250109/20001416EELzi7LWUu.jpg

https://ithelp.ithome.com.tw/upload/images/20250109/20001416imdrPHkfCs.png

手機電腦都要設定固定式的 MAC Address

好熊寶 iT邦新手 3 級 ‧ 2025-01-10 12:00:31 檢舉

謝謝門神大,但問題是針對AP的MAC不同。而且也不能要求每位使用者去改這個..

以管理面來說
我們是改用這方式去追蹤紀錄 USER syslog

https://www.ublink.org/index.php/service/tech-know/vigor-tech/user-wifi-login

我要發表回答

立即登入回答